18 lines
1.2 KiB
Markdown
18 lines
1.2 KiB
Markdown
# Секреты приложений через `*_FILE`, а не inline `environment:`
|
||
|
||
**Приоритет:** средний
|
||
|
||
miniflux сделан правильно — секреты через `*_FILE` + монтирование каталога
|
||
secrets `:ro` (`files/miniflux/docker-compose.template.yml`). Но outline
|
||
(DATABASE_URL с паролём, `SECRET_KEY`, `UTILS_SECRET`, OIDC secret, SMTP), wakapi
|
||
(salt, SMTP), tududi (session secret, OIDC secret, ключ LLM), gitea (SMTP),
|
||
gramps, tuwunel кладут секреты прямыми значениями в `environment:`. Такие
|
||
переменные читает любой член группы `docker`, любой процесс с доступом к
|
||
`/proc/<pid>/environ`, и они попадают в `docker inspect`. Где приложение умеет
|
||
`*_FILE`/конфиг-файл — постепенно перевести по образцу miniflux.
|
||
|
||
Из sec-ревью (fable, 2026-07-13). Связка с [service-users-docker-group](service-users-docker-group.md).
|
||
|
||
Связано: files/outline, files/wakapi, files/tududi, files/gitea, files/gramps,
|
||
files/tuwunel, files/miniflux (образец).
|